{"id":8747,"date":"2021-09-10T10:00:00","date_gmt":"2021-09-10T10:00:00","guid":{"rendered":"https:\/\/www.securitytoday.de\/2026\/04\/02\/post_id-3625-2\/"},"modified":"2026-07-04T10:54:18","modified_gmt":"2026-07-04T10:54:18","slug":"ataque-a-kaseya-lecciones-del-mayor-incidente-de-ransomware-de-2021","status":"publish","type":"post","link":"https:\/\/www.securitytoday.de\/es\/2021\/09\/10\/ataque-a-kaseya-lecciones-del-mayor-incidente-de-ransomware-de-2021\/","title":{"rendered":"Ataque a Kaseya: Lecciones del mayor incidente de ransomware de 2021"},"content":{"rendered":"<p><strong>El ataque de ransomware contra Kaseya en julio de 2021 afect\u00f3 a m\u00e1s de 1.500 empresas en todo el mundo  &#8211;  mediante una \u00fanica vulnerabilidad de software. El incidente evidencia lo vulnerables que son las cadenas de suministro globales y por qu\u00e9 la seguridad de la cadena de suministro debe convertirse en una prioridad estrat\u00e9gica para la direcci\u00f3n.<\/strong><\/p>\n<h2>En resumen<\/h2>\n<ul>\n<li><strong>Ataque a la cadena de suministro:<\/strong> REvil explot\u00f3 una vulnerabilidad zero-day en Kaseya VSA para infectar, a trav\u00e9s de proveedores de servicios gestionados (MSP), a m\u00e1s de 1.500 clientes finales.<\/li>\n<li><strong>Rescate exigido:<\/strong> 70 millones de USD: la cantidad m\u00e1s alta jam\u00e1s solicitada para un \u00fanico ataque de ransomware.<\/li>\n<li><strong>Efecto domin\u00f3:<\/strong> Un proveedor de software comprometido \u2192 cientos de proveedores de servicios gestionados \u2192 miles de clientes finales.<\/li>\n<li><strong>El parche ya estaba disponible:<\/strong> Kaseya ya trabajaba en una soluci\u00f3n cuando REvil lanz\u00f3 el ataque.<\/li>\n<li><strong>La clave de descifrado lleg\u00f3 tarde:<\/strong> Kaseya recibi\u00f3 la clave de descifrado tres semanas despu\u00e9s del ataque.<\/li>\n<\/ul>\n<h2>Anatom\u00eda del ataque<\/h2>\n<p>El 2 de julio de 2021  &#8211;  justo durante el fin de semana del D\u00eda de la Independencia estadounidense  &#8211;  actu\u00f3 el grupo REvil. Los atacantes aprovecharon una vulnerabilidad zero-day en Kaseya VSA, una herramienta de gesti\u00f3n remota utilizada principalmente por proveedores de servicios gestionados (MSP). A trav\u00e9s de las instancias de MSP comprometidas, la ransomware se distribuy\u00f3 autom\u00e1ticamente a los sistemas de los clientes finales.<\/p>\n<p>La elecci\u00f3n del momento no fue casual: en d\u00edas festivos los equipos de TI est\u00e1n menos presentes y los tiempos de respuesta se alargan. En cuesti\u00f3n de horas, empresas de 17 pa\u00edses resultaron afectadas, entre ellas la cadena sueca de supermercados Coop, que tuvo que cerrar 800 tiendas.<\/p>\n<h2>Por qu\u00e9 los ataques a la cadena de suministro son tan eficaces<\/h2>\n<p>El caso Kaseya ilustra el principio multiplicador de los ataques a la cadena de suministro. En lugar de atacar individualmente a miles de empresas, basta con un \u00fanico punto de entrada en la cadena de suministro. La relaci\u00f3n de confianza entre el proveedor de software y su cliente se convierte en un arma: las actualizaciones y los accesos remotos no se cuestionan, pues forman parte del funcionamiento habitual.<\/p>\n<p>Tras SolarWinds a finales de 2020, Kaseya fue el segundo ataque masivo a la cadena de suministro en cuesti\u00f3n de meses. Este patr\u00f3n seguir\u00e1 repiti\u00e9ndose: los atacantes han comprendido que el efecto palanca obtenido a trav\u00e9s de los proveedores es mucho mayor que el ataque directo.<\/p>\n<h2>Lecciones para las empresas<\/h2>\n<p>Las empresas deben evaluar sistem\u00e1ticamente sus dependencias respecto de terceros. Un \u00abSoftware Bill of Materials\u00bb (SBOM) para todas las herramientas empleadas, principios de \u00abconfianza cero\u00bb incluso para proveedores considerados fiables, segmentaci\u00f3n de redes para limitar los da\u00f1os y planes de respuesta ante incidentes probados y con v\u00edas de escalado claramente definidas constituyen los requisitos m\u00ednimos. El caso Kaseya demuestra tambi\u00e9n que las copias de seguridad offline son el \u00faltimo ancla de salvamento.<\/p>\n<h2>Key Facts en un vistazo<\/h2>\n<p><strong>Fecha del ataque:<\/strong> 2 de julio de 2021 (fin de semana festivo estadounidense)<\/p>\n<p><strong>Atacantes:<\/strong> REvil (grupo ruso de ransomware)<\/p>\n<p><strong>Afectados:<\/strong> M\u00e1s de 1.500 empresas en 17 pa\u00edses<\/p>\n<p><strong>Rescate exigido:<\/strong> 70 millones de USD (la cantidad m\u00e1s alta jam\u00e1s exigida)<\/p>\n<p><strong>Vector de ataque:<\/strong> Vulnerabilidad zero-day en Kaseya VSA (CVE-2021-30116)<\/p>\n<p><strong>Fuente:<\/strong> Aviso de CISA, Informe de incidente de Kaseya, julio de 2021<\/p>\n<p><strong>Dato:<\/strong> Seg\u00fan Cybereason, el 77 % de las v\u00edctimas de ransomware que pagaron el rescate fueron atacadas de nuevo.<\/p>\n<p><strong>Dato:<\/strong> Seg\u00fan el Allianz Risk Barometer 2025, los ciberataques son el mayor riesgo empresarial a nivel mundial.<\/p>\n<h2>Preguntas frecuentes<\/h2>\n<p class=\"st-faq-hint\">Cada pregunta est\u00e1 bloqueada. Un toque desbloquea la respuesta.<\/p>\n<details>\n<summary><strong>\u00bfQu\u00e9 es exactamente un ataque a la cadena de suministro?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">En un ataque a la cadena de suministro, los atacantes no comprometen directamente el objetivo final, sino a un proveedor o fabricante de software dentro de dicha cadena. Mediante la conexi\u00f3n de confianza (por ejemplo, actualizaciones de software), el malware se distribuye entonces a todos los clientes. El caso Kaseya afect\u00f3 a m\u00e1s de 1.500 empresas mediante un \u00fanico punto de entrada.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfPor qu\u00e9 los hackers atacan en d\u00edas festivos?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Durante fiestas y fines de semana, los equipos de TI est\u00e1n menos presentes, el monitoreo se revisa con menor frecuencia y los tiempos de respuesta son m\u00e1s largos. REvil eligi\u00f3 deliberadamente el fin de semana del D\u00eda de la Independencia estadounidense. El FBI y CISA advierten peri\u00f3dicamente sobre el aumento del riesgo de ataques en fechas festivas.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfC\u00f3mo puede protegerse una empresa contra los ataques a la cadena de suministro?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Una protecci\u00f3n total es dif\u00edcil, pero las empresas pueden reducir el riesgo mediante la segmentaci\u00f3n de redes, una arquitectura de \u00abconfianza cero\u00bb incluso para proveedores de confianza, auditor\u00edas de seguridad peri\u00f3dicas de sus proveedores, un \u00abSoftware Bill of Materials\u00bb (SBOM) y copias de seguridad offline como \u00faltima l\u00ednea defensiva.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfQu\u00e9 ha sido de REvil?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">El grupo REvil desapareci\u00f3 brevemente de la vista en julio de 2021, reapareci\u00f3 en septiembre y fue finalmente desarticulado en enero de 2022 por el FSB ruso  &#8211;  bajo presi\u00f3n de Estados Unidos  &#8211; . Varios de sus miembros fueron detenidos. Sin embargo, su infraestructura fue asumida posteriormente por grupos sucesores.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfQu\u00e9 es un \u00abSoftware Bill of Materials\u00bb (SBOM)?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Un SBOM es un inventario completo de todos los componentes de software, bibliotecas y dependencias incluidos en un producto. Permite a las empresas comprobar inmediatamente, tras conocerse una vulnerabilidad, si se ven afectadas. Tras el caso Kaseya y la crisis de Log4j, los reguladores exigen cada vez m\u00e1s la implementaci\u00f3n de SBOM.<\/p>\n<\/details>\n<h2>Lectura complementaria en la red<\/h2>\n<p>Riesgos de la cadena de suministro en el entorno cloud en cloudmagazin: <a href=\"https:\/\/www.cloudmagazin.com\" target=\"_blank\" rel=\"noopener\">cloudmagazin.com<\/a><\/p>\n<p>Estrategias de ciberseguridad para pymes en mybusinessfuture: <a href=\"https:\/\/www.mybusinessfuture.com\" target=\"_blank\" rel=\"noopener\">mybusinessfuture.com<\/a><\/p>\n<p>C\u00f3mo los CIO gestionan los riesgos de la cadena de suministro en Digital Chiefs: <a href=\"https:\/\/www.digital-chiefs.de\" target=\"_blank\" rel=\"noopener\">digital-chiefs.de<\/a><\/p>\n<h2>Art\u00edculos relacionados<\/h2>\n<ul>\n<li><a href=\"https:\/\/www.securitytoday.de\/es\/2024\/11\/25\/soc-impulsado-por-ia\/\">SOC impulsado por IA: c\u00f3mo las operaciones de seguridad automatizadas resuelven la escasez de talento<\/a><\/li>\n<li><a href=\"https:\/\/www.securitytoday.de\/es\/2023\/05\/11\/chatgpt-und-cybersecurity-warum-ki-angriff-und-verteidigung-veraendert\/\">ChatGPT y ciberseguridad: por qu\u00e9 la IA est\u00e1 transformando tanto los ataques como la defensa<\/a><\/li>\n<li><a href=\"https:\/\/www.securitytoday.de\/es\/2022\/12\/15\/post_id-3643\/\">Entrada en vigor de la Directiva NIS2: qu\u00e9 implica ahora para las empresas<\/a><\/li>\n<\/ul>\n<p style=\"text-align: right;\"><em>Fuente de imagen: Pexels \/ Brett Sayles<\/em><\/p>\n","protected":false},"excerpt":{"rendered":"El ataque de ransomware contra Kaseya en julio de 2021 afect\u00f3 a m\u00e1s de 1.500 empresas en todo el mundo &#8211; mediante una \u00fanica vulnerabilidad de software. El incidente evidencia lo vulnerables que son las cadenas de suministro globales y por qu\u00e9 la seguridad de la cadena de suministro debe convertirse en una prioridad estrat\u00e9gica [&hellip;]","protected":false},"author":55,"featured_media":3626,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_yoast_wpseo_focuskw":"ransomware","_yoast_wpseo_title":"Ataque a Kaseya: Lecciones del mayor incidente de ransomware de 2021","_yoast_wpseo_metadesc":"Ransomware Kaseya: Aprende a proteger tu empresa de ataques masivos mediante ciberseguridad proactiva. Descubre las lecciones clave y act\u00faa ya.","_yoast_wpseo_meta-robots-noindex":"","_yoast_wpseo_meta-robots-nofollow":"","_yoast_wpseo_meta-robots-adv":"","_yoast_wpseo_canonical":"","_yoast_wpseo_opengraph-title":"","_yoast_wpseo_opengraph-description":"","_yoast_wpseo_opengraph-image":"","_yoast_wpseo_opengraph-image-id":0,"_yoast_wpseo_twitter-title":"","_yoast_wpseo_twitter-description":"","_yoast_wpseo_twitter-image":"","_yoast_wpseo_twitter-image-id":0,"evm_cvss":0,"evm_risk":0,"evm_casefile":"","evm_primary_cve":"","evm_external_preview_token":"","evm_external_preview_expires":"","_evm_translation_lang":"","featured_post":0,"featured_post_sortierung":0,"_wp_old_slug":["post_id-3625-2","post_id-3625"],"footnotes":""},"categories":[223],"tags":[235],"class_list":["post-8747","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-case-studies","tag-ransomware"],"evm_reading_time_minutes":6,"wpml_language":"es","wpml_translation_of":3625,"_links":{"self":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/8747","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/users\/55"}],"replies":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/comments?post=8747"}],"version-history":[{"count":4,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/8747\/revisions"}],"predecessor-version":[{"id":19507,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/8747\/revisions\/19507"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/media\/3626"}],"wp:attachment":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/media?parent=8747"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/categories?post=8747"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/tags?post=8747"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}